⚠️ DRAFT — în așteptarea revizuirii consilierului juridic. Ultima revizuire 2026-05-12. Vezi
pending-legal-counsel-reviewpentru scopul redline-urilor în așteptare. Acest document este draft-ul activ pentru beta-ul închis V1; versiunea V1.5 pentru lansarea publică va fi revizuită de consilierul juridic român specializat în protecția datelor înainte de live.
Politică de Confidențialitate
Versiune: 1.5-draft · Ultima revizuire: 2026-05-12
Această politică explică ce date colectăm prin Nodex (site-ul de marketing nodex.nodera.ro și aplicația app.nodex.nodera.ro), de ce le colectăm, cu cine le împărtășim și ce drepturi ai conform Regulamentului (UE) 2016/679 (GDPR) și legislației române aplicabile.
Operator de date
Operatorul actual al serviciului Nodex este Andrei Buliga Persoană Fizică Autorizată (PFA), CUI 54243750, sediu profesional Strada General Petre Popovăț 57, et. 1, ap. 11, Sector 6, București. Contact dedicat protecție date: privacy@nodex.nodera.ro. Contact fondator: andrei.buliga@nodera.studio.
La incorporarea Nodex SRL (planificată pentru mid-2026), operatorul va fi transferat către noua entitate juridică, cu notificare în prealabil de 30 de zile către toți utilizatorii activi conform GDPR Art. 13 și termenilor de mai jos.
Datele pe care le colectăm
Site-ul de marketing (nodex.nodera.ro)
| Categorie | Exemplu | Sursa | | --------------------------------- | ---------------------------------------------------------------------------------------------------- | ---------------------- | | Statistici cookieless (Plausible) | pagini vizualizate, sursa de trafic, țară, dispozitiv (date agregate, fără identificator persistent) | navigare | | Formular waitlist | email, segment (SMB / contabil / PFA), parametri UTM | introdus de utilizator | | Token Turnstile (Cloudflare) | challenge token efemer, strict necesar anti-bot | trimitere formular |
Aplicația (app.nodex.nodera.ro)
| Categorie | Exemplu | | ------------------ | ----------------------------------------------------------------------------- | | Cont | email, hash parolă (bcrypt în Supabase Auth), nume afișat | | Organizație | denumire, CUI, IBAN, sediul | | Date fiscale | facturi emise/primite, linii de factură, balanță contabilă, mapări SAGA | | OCR cheltuieli | imagini/PDF-uri încărcate, date extrase de la furnizori (nume, CUI, totaluri) | | Log audit | UUID acțiune, utilizator, marca de timp, tip mutație | | Push notifications | endpoint subscription, cheie publică VAPID |
Scopuri și temei legal
| Categorie de date | Scop | Temei legal (Art. 6 GDPR) | | ------------------------------------------------------------------------------------- | ------------------------------------------------------------------- | -------------------------------------------------------------------------------------------------------------------- | | Cont, organizație | Furnizarea serviciului SaaS | Art. 6(1)(b) — executarea contractului | | Date fiscale, audit log | Conformitate fiscală română (e-Factura, SAF-T) | Art. 6(1)(c) — obligație legală (Legea 82/1991 Art. 25; OUG 89/2025; Ordin ANAF 2634/2015) | | Securitate (Turnstile, rate-limiting, session replay în-aplicație după autentificare) | Prevenirea fraudei și abuzului | Art. 6(1)(f) — interes legitim | | Waitlist marketing | Notificare lansare beta | Art. 6(1)(a) — consimțământ explicit la trimiterea formularului (sursă: dataprotection.ro/?page=IntrebariFrecvente1) | | OCR cheltuieli (Mistral) | Extragerea datelor de pe documente furnizor încărcate de utilizator | Art. 6(1)(b) — executarea contractului | | Categorizare AI (Vertex) | Sugerarea conturilor contabile pentru cheltuieli (V1.5+) | Art. 6(1)(b) + Art. 6(1)(f) |
Sub-procesori
Toți sub-procesorii sunt rezidenți în Uniunea Europeană. Nu se realizează transferuri de date în afara SEE pentru utilizatorii din UE și nu sunt necesare Clauze Contractuale Standard (SCC) pentru V1.5.
| Sub-procesor | Rol | Regiune | Mecanism transfer |
| --------------------- | ----------------------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------- | ----------------------------------------------------------- |
| Supabase Cloud Pro | Postgres + Auth + Realtime | Irlanda (AWS eu-west-1) (sursă: simplebackups.com/blog/gdpr-compliant-supabase-backup) | EU only, fără SCC |
| Cloudflare R2 | Arhivă documente fiscale cu Object Lock indefinit | Jurisdicție EU | EU only, fără SCC |
| Hetzner | Hosting aplicație (Coolify, monolit NestJS) | Germania (Frankfurt) | EU only, fără SCC |
| Resend | Email tranzacțional | Germania | EU only, fără SCC |
| Stripe Direct | Procesare plăți — Test Mode în V1; Live Mode la lansare V1.5 | Irlanda (Stripe Payments Europe Ltd.) pentru clienți UE; SUA pentru non-UE (dezvăluit explicit) | UE: SPEL ca Processor; non-UE: SCC + Data Privacy Framework |
| Mistral La Plateforme | OCR documente (mistral-ocr-2512) — fără antrenament pe input (sursă: waimakers.com/en/resources/gdpr-compliance/mistral-ai) | Paris, Franța | EU only, fără SCC |
| Google Vertex AI | Categorizare LLM (activat în V1.5; scaffolded în V1) | Frankfurt, europe-west4 | EU only, fără SCC (Vertex EU region-locked) |
| Sentry (Functional Software) | Monitorizare erori — telemetrie tehnică, curățată de date cu caracter personal (CUI / IBAN / email / IP / cookie / antet de autorizare eliminate înainte de trimitere) | Frankfurt (regiunea UE, de.sentry.io) | EU only, fără SCC |
| PostHog, Inc. | Analiză produs + reluare sesiune mascată — telemetrie de utilizare pseudonimizată, curățată de date personale (CUI / IBAN / email / IP eliminate înainte de trimitere; câmpuri și text mascate în reluare) | Frankfurt (regiunea UE, eu.i.posthog.com, AWS eu-central-1) | EU only; bază legală art. 6(1)(f) interes legitim (LIA); opt-out art. 21 prin Setări → Preferințe (/settings/preferences) |
Notificare modificare sub-procesori: 14 zile prealabile, cu drept de obiecție și reziliere (a se vedea DPA).
Perioade de păstrare
| Categorie | Durată | Bază legală |
| ------------------------------------- | ------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Log audit (append-only) | 5 ani | Legea 82/1991 Art. 25 (modificată prin Legea 36/2023) — sursă: legislatie.just.ro/Public/DetaliiDocument/1576; contabun.ro/2023/03/01/termenul-de-pastrare-a-statelor-de-salarii-modificari-aduse-prin-legea-nr-362023/ |
| Documente fiscale în R2 (Object Lock) | 10 ani | Legea 82/1991 Art. 25 (varianta istorică, aplicabilă documentelor emise până la 31.12.2022) — sursă: legislatie.just.ro/Public/DetaliiDocument/224183; accace.ro/pastrarea-si-arhivarea-documentelor-financiar-contabile/ + Ordinul MFP 2634/2015 pentru clase specifice de documente |
| Loguri invocări AI (Mistral, Vertex) | 12 luni | Interes legitim — debugging, abuse detection |
| marketing_waitlist (rânduri) | Șterse în 90 de zile de la promovarea la beta, SAU în 18 luni dacă nu au fost promovate niciodată | Consimțământ + minimizare |
| Cookie-uri sesiune Supabase Auth | 7 zile rolling | Strict necesare pentru autentificare |
| Subscripții push notifications | Durata abonării + 30 zile grație | Consimțământ explicit |
| inbound_documents (OCR cheltuieli) | 7 zile soft-delete → R2 hard-delete | Minimizare |
Drepturile dvs. privind datele
Conform GDPR, ai următoarele drepturi:
- Acces (Art. 15) — copie a datelor tale
- Rectificare (Art. 16) — corectarea datelor incorecte
- Ștergere / „dreptul de a fi uitat" (Art. 17) — detaliat mai jos
- Portabilitate (Art. 20) — export structurat al datelor tale
- Opoziție (Art. 21) — față de prelucrarea bazată pe interes legitim
- Restricționare (Art. 18)
Cereri: privacy@nodex.nodera.ro · DPO: dpo@nodex.ro. Răspuns în maximum 30 de zile conform Art. 12 GDPR.
Ștergerea datelor clienților tăi (Art. 17 GDPR)
Nodex implementează un flux în patru etape pentru cererile de ștergere formulate conform Art. 17 GDPR cu privire la clienții introduși în platformă de organizația ta:
Etapa 1 — Ștergere logică (reversibilă). Clientul este marcat ca șters și dispare din listele active. Poate fi restaurat de un Administrator sau Owner al organizației.
Etapa 2 — Ștergere Art. 17 GDPR (ireversibilă). Câmpurile note, telefon, email, adresă linie 1 și adresă linie 2 sunt șterse definitiv (setate la NULL). Această acțiune este ireversibilă. Poate fi efectuată doar de Owner sau Admin.
Ce este șters vs. ce este păstrat:
| Date | Acțiune | Motivare legală | | -------------------------------------- | ---------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------- | | Note, telefon, email, adresă detaliată | Șterse definitiv | Nicio obligație de păstrare; nu apar pe documente fiscale emise | | Denumire, CUI, țară | Păstrate | Denormalizate pe facturile emise; protejate de Legea 82/1991 Art. 25 (păstrare 5 ani documente contabile) + GDPR Art. 17(3)(b) (obligație legală) | | Facturile emise (PDF + XML) | Păstrate | GDPR Art. 17(3)(b) + Art. 17(3)(e) (apărarea în justiție); arhivă R2 cu Object Lock | | Înregistrările din audit log | Păstrate 5 ani | Legea 82/1991 Art. 25 + GDPR Art. 17(3)(b)+(e); nu conțin date cu caracter personal (doar UUID-uri) |
Etapa 3 — Restaurare (blocată după ștergerea Art. 17). Odată aplicat fluxul Art. 17, restaurarea este imposibilă prin construcție.
Etapa 4 — Ștergere definitivă (purge). Disponibilă exclusiv Owner-ului organizației și numai dacă clientul nu are facturi emise. Șterge fizic înregistrarea din baza de date.
Cache de validare registry extern. Datele de validare din registrele externe stocate în cache sunt evictate la momentul ștergerii Art. 17. Cache-ul de validare internațională este activ în V1.5, cu cache de răspuns per sursă: ANAF 24h, VIES 1h, Companies House 24h, Pappers 7 zile, GLEIF 7 zile, Vertex AI (LLM) 30 zile. Sweep-ul de evictare acoperă fiecare cheie indexată pentru clientul șters.
Validarea contrapartidelor (V1.5) — DRAFT
Acest paragraf este în formă DRAFT și va fi revizuit de consilierul juridic înainte de lansarea publică V1.5. Vezi
.claude/tech-debt/pending-legal-counsel-review.md. Conținutul este suficient pentru beta-ul închis V1.
Motorul de validare a contrapartidelor verifică identitatea fiscală a entităților cu care faci tranzacții, înainte ca acestea să fie persistente ca clienți sau extrase din documente primite.
Temei legal: Art. 6(1)(f) GDPR (interes legitim — vezi Evaluarea Interesului Legitim (LIA) documentată în ADR-ul nostru tehnic docs/ArchitecturalDecisions/CounterpartyValidation.md § 5.1) coroborat cu obligațiile fiscale impuse de Legea 82/1991 Art. 25 (păstrare 5 ani documente contabile), Directiva 2006/112/CE Art. 138 (livrări intracomunitare — necesită VAT-ID valid în VIES) și Ordinul ANAF 8/2022 Art. 5(1) (e-Factura — necesită CUI valid).
Date prelucrate: doar identificatori publici ai persoanei juridice — VAT ID, număr de înregistrare la Registrul Comerțului, IBAN, denumirea legală. Nu trimitem datele cu caracter personal ale unei persoane fizice către registrele externe (nici emailul, nici telefonul, nici adresa controlorului unei PFA / EI — doar denumirea comercială + CUI).
Destinatari (procesatori externi):
- VIES (Comisia Europeană, EU) — validare VAT intracomunitar.
- Companies House (UK Government, UK) — entități înregistrate în Marea Britanie.
- Recherche-Entreprises (Direction interministérielle du numérique, FR) — entități înregistrate în Franța.
- ARES (Ministerstvo financí ČR, CZ) — entități înregistrate în Cehia.
- ANAF (Agenția Națională de Administrare Fiscală, RO) — entități înregistrate în România.
- GLEIF (Global Legal Entity Identifier Foundation, EU) — ancoră trans-frontalieră (codul LEI).
- Pappers (Pappers Politiques SAS, FR — tier plătit Pro+/Business) — date îmbogățite DE/FR/EU-8.
- Vertex AI (Google, EU
europe-west4) — îmbogățire LLM cu citații garantate (grounding-or-discard — un răspuns LLM fără citații este aruncat).
Retenție:
validation_invocations(telemetry de validare — hash SHA-256 al cererii + răspunsului, fără text clar) — 12 luni, apoi purjat automat.- Cache de răspunsuri (Redis) — TTL de la 1 oră (VIES — flaky-by-design) la 30 zile (Vertex AI grounded), în funcție de sursă.
- Jurnal de audit (
validation.lookup/.search/.enrich/.revalidate/validation_cache.evicted_for_erasure) — 5 ani conform Legii 82/1991 Art. 25, fără date cu caracter personal (doar UUID-uri + coduri ISO de țară + slug-uri de furnizor + cod de status închis).
Drepturile tale:
- Dreptul de opoziție (Art. 21) — în cazul în care contrapartida este o persoană fizică (PFA / EI / freelancer), poți cere ștergerea logică a clientului (
Etapa 1de mai sus), care suspendă re-validarea automată. - Dreptul la ștergere (Art. 17) — ștergerea Art. 17 a unui client cascadează în evictarea cache-ului de validare (acțiune
validation_cache.evicted_for_erasureîn jurnalul de audit). Istoriculvalidation_invocationsse păstrează 12 luni pentru minimizarea stocării conform Art. 5(1)(e), apoi se purjează automat.
Limita garanției de conformitate Nodex. Raportăm fidel exact ce a returnat sursa autoritativă. Nu garantăm că entitatea este solventă, că nu este pe lista de sancțiuni internaționale, că datele din registrele externe sunt corecte și actuale, sau că absența unei înregistrări înseamnă inexistența entității. Vezi pagina dedicată Garanția de Conformitate.
Autoritate de supraveghere. Dacă consideri că prelucrarea datelor tale încalcă GDPR, ai dreptul să depui o plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — www.dataprotection.ro, B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București, anspdcp@dataprotection.ro.
Verificare bonitate parteneri (Bonitate) — DRAFT
Acest paragraf este în formă DRAFT și va fi revizuit de consilierul juridic român specializat în protecția datelor înainte de activarea funcției în producție. Vezi
.claude/tech-debt/pending-legal-counsel-review.md.
Verificarea bonității partenerilor (Bonitate) îți oferă, la cerere explicită, un indicator de risc (verde / galben / roșu) pentru o contrapartidă, pe baza datelor publice — statut fiscal, stare de înregistrare, vechimea firmei, codul CAEN și restanțele publicate. Verificarea se declanșează DOAR la acțiunea ta (un click pe „Verifică partener”) — nu rulează automat la deschiderea unei facturi sau a unei pagini.
Operator de date: Nodex SRL (vezi secțiunea Operator de date de mai sus).
Surse de date:
- ANAF v9 (
webservicesp.anaf.ro, Agenția Națională de Administrare Fiscală, RO) — statut TVA, stare de înregistrare, formă juridică, data înregistrării, cod CAEN. - Lista datornicilor ANAF publicată pe data.gov.ro sub licența Open Government Licence — România (OGL-ROU) — bracket de restanțe publicate. Sursa: data.gov.ro, sub OGL-ROU.
Scop: evaluarea riscului unei contrapartide înainte de emiterea unei facturi, înregistrarea unui client sau trimiterea la e-Factura.
Temei legal: Art. 6(1)(f) GDPR (interes legitim — vezi Evaluarea Interesului Legitim (LIA) per-scop documentată în ADR-ul tehnic Bonitate). Pentru entitățile persoane juridice, identificatorii publici prelucrați nu sunt date cu caracter personal.
Date prelucrate: doar identificatori publici ai persoanei juridice — CUI, statut fiscal, stare de înregistrare, vechime, cod CAEN, bracket de restanțe publicate. Nu trimitem datele cu caracter personal ale unei persoane fizice către surse externe.
Destinatari (procesatori externi): niciunul dincolo de ANAF / data.gov.ro de mai sus — verdictul și panoul de explicabilitate se calculează intern, fără îmbogățire LLM.
Retenție:
counterparty_checks+counterparty_signals(verificarea individuală + pilonii) — 90 de zile, apoi purjate automat.risk_indicators(indicatorul agregat de-identificat, doar CUI public + verdict + lună) — 18 luni, apoi purjat automat.counterparty_objections(obiecția Art. 21 — vezi mai jos) — se păstrează cât timp este necesar pentru soluționarea cererii și pentru dovada conformității.
Drepturile tale (Art. 15-22): ai dreptul de acces, rectificare, ștergere, restricționare, portabilitate și opoziție (Art. 21) — materiale aici pentru că temeiul este interesul legitim (f). Dreptul de opoziție este disponibil direct în aplicație, prin afișarea de mai jos.
Persoană fizică autorizată (PFA / ÎI / ÎF) — date cu caracter personal
Când contrapartida este o persoană fizică ce operează ca PFA / Întreprindere Individuală / Întreprindere Familială, datele publice afișate (inclusiv restanțele publicate) pot fi date cu caracter personal. În acest caz afișăm o notificare dedicată în baza Legii 129/2018 și a Art. 6(1)(f) GDPR, cu un afordament de opoziție (Art. 21): poți depune o obiecție direct în aplicație sau contactând contact@nodex.ro în 30 de zile pentru re-evaluare. Detectarea PFA este conservatoare (afișăm notificarea ori de câte ori există dubiu).
Autoritatea de supraveghere
Ai dreptul să depui plângere la Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) (sursă: smartbill.ro/politica-de-confidentialitate) — www.dataprotection.ro, B-dul G-ral. Gheorghe Magheru 28-30, Sector 1, București, anspdcp@dataprotection.ro. Pentru cereri specifice legate de ștergerea datelor clienților conform Art. 17 GDPR, te rugăm să contactezi mai întâi dpo@nodex.ro înainte de a apela la ANSPDCP — suntem obligați să răspundem în maxim 30 de zile.
Cookie-uri
Detalii complete în Politica Cookie. Pe scurt: site-ul de marketing nu folosește banner de consimțământ pentru că folosește exclusiv analitice cookieless (Plausible) și un cookie strict necesar Cloudflare Turnstile pe formularul de waitlist — exceptat conform Directivei ePrivacy Art. 5(3).
Transferuri internaționale
Pentru V1.5: niciun transfer în afara SEE pentru clienții UE. Stripe poate procesa date ale clienților non-UE în SUA — aceasta este dezvăluit explicit în Termeni.
Modificări
Modificările materiale ale acestei politici se notifică cu 45 de zile înainte de intrarea în vigoare, prin email și banner în aplicație. Modificările minore (clarificări, corecții) intră în vigoare la publicare.
Convertor PDF→UBL (instrument gratuit public)
Convertorul gratuit la nodex.nodera.ro/convertor-pdf-ubl permite oricui să încarce o factură PDF și să primească XML-ul CIUS-RO 2.1 + JSON-ul cu datele extrase pe email. Operatorul este Nodex SRL (date de identificare în antet).
Date prelucrate: emailul tău, conținutul fișierului PDF, IP-ul (hash SHA-256 sărat — IP-ul brut nu ajunge niciodată în baza noastră), user-agent-ul browserului, timestamp-ul cererii.
Scopuri și temei legal:
- Generarea și trimiterea UBL-ului prin email — Art. 6(1)(b) GDPR (prelucrare necesară pentru executarea unei cereri pre-contractuale făcute de tine) coroborat cu Legea 506/2004 Art. 12 (email tranzacțional, fără opt-in distinct).
- Anti-abuz (rate-limit, fingerprinting non-invaziv) — Art. 6(1)(f) GDPR (interes legitim — apărarea serviciului împotriva botilor și a abuzului).
- Marketing follow-up (doar dacă bifezi checkboxul opțional) — Art. 6(1)(a) GDPR + Legea 506/2004 Art. 12 (consimțământ exprès cu opt-in clar și separat).
Procesatori (sub-prelucrători): Mistral AI (OCR, La Plateforme Paris EU), Cloudflare Turnstile (EU edge), Resend (livrare email — rutare US East + EU West, vezi tech-debt V1.5 pentru rezidență strict EU), Hetzner (Germania), Upstash (EU).
Retenție: PDF-ul doar în memorie pe durata procesării (maxim 1 oră via Redis TTL); email + flag consimțământ în Redis hash cu TTL 1 oră apoi auto-șters; metadate audit (jobId, page count — fără email, fără filename, fără CUI extras) 5 ani conform Legii 82/1991 Art. 25; abonarea la marketing — până la retragerea consimțământului.
Ștergere imediată: linkul /convertor-pdf-ubl/sterge?token=... din emailul de livrare (V1.5; pentru V1 datele se șterg automat în maxim 1 oră).
Contact
privacy@nodex.nodera.ro · Andrei Buliga PFA, CUI 54243750, Strada General Petre Popovăț 57, et. 1, ap. 11, Sector 6, București.